Directiva NIS2

Prepare su empresa para NIS2

La directiva NIS2 amplía las obligaciones de ciberseguridad a miles de empresas. Le ayudamos a saber si le afecta y a implantar las medidas que exige, apoyándonos en ISO 27001 y el ENS.

Ilustración: adaptación a NIS2 con análisis de riesgos, medidas, notificación de incidentes y dirección informada – NOÁTICA Informática para empresas

¿Qué es la directiva NIS2?

NIS2 es la Directiva (UE) 2022/2555, que sustituye a la primera directiva NIS. Además de ampliar los sectores afectados, exige medidas de gestión de riesgos, notificación de incidentes y responsabilidad directa de la dirección.

Afecta a entidades esenciales e importantes de sectores como energía, transporte, sanidad, agua, infraestructura digital, administración pública, fabricación o servicios digitales. Por eso muchas empresas medianas que nunca habían tenido obligaciones de ciberseguridad ahora las tienen, y también sus proveedores.

  • Gestión de riesgos y medidas de seguridad.
  • Notificación de incidentes graves en plazos cortos.
  • Supervisión y responsabilidad de la dirección.

¿Le resulta familiar?

  • No sabe si su empresa está dentro del ámbito de NIS2.
  • Un cliente le pide que demuestre sus medidas de ciberseguridad.
  • No tiene un procedimiento para notificar incidentes.
  • La dirección no conoce sus nuevas responsabilidades.
  • Sus proveedores tecnológicos no se han evaluado nunca.
  • Tiene medidas aisladas, pero ningún sistema de gestión.

Qué hacemos

Análisis de aplicabilidad: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Análisis de aplicabilidad

Primero comprobamos si su empresa es entidad esencial, importante o proveedora de una de ellas.

Análisis de riesgos: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Análisis de riesgos

Después identificamos los activos, las amenazas y los riesgos más graves para su actividad.

Medidas de seguridad: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Medidas de seguridad

Así implantamos las medidas que exige NIS2: control de accesos, copias, cifrado, continuidad y más.

Notificación de incidentes: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Notificación de incidentes

Además, preparamos el procedimiento para avisar en 24 horas, notificar en 72 horas y cerrar con un informe final.

Ciberseguridad →

Cadena de suministro: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Cadena de suministro

También evaluamos a sus proveedores tecnológicos y los requisitos de seguridad de sus contratos.

Auditoría de seguridad →

Formación de la dirección: Adaptación a NIS2 para empresas – NOÁTICA Informática para empresas

Formación de la dirección

Finalmente, formamos a la dirección y al equipo en sus obligaciones y en ciberseguridad práctica.

ISO 27001 y ENS →

Ejemplo práctico

Empresa de servicios proveedora del sector sanitario

De medidas sueltas a un sistema preparado para NIS2

La situación

Un cliente del sector sanitario pidió a la empresa que acreditara sus medidas de ciberseguridad. Sin embargo, solo tenía un antivirus y copias sin probar.

Qué hicimos

Por eso hicimos el análisis de riesgos, implantamos doble factor, copias aisladas y un procedimiento de incidentes, y lo documentamos todo siguiendo ISO 27001.

El resultado

En resumen, la empresa pudo demostrar sus medidas al cliente y está preparada para una futura certificación.

Caso ilustrativo: describe un proyecto tipo con datos anonimizados y orientativos. Por confidencialidad no publicamos datos de nuestros clientes.

Cómo trabajamos

1

Diagnóstico

Primero vemos si NIS2 le aplica y en qué punto está.

2

Plan

Después priorizamos las medidas según su riesgo.

3

Implantación

Luego implantamos las medidas técnicas y los procedimientos.

4

Seguimiento

Por último, revisamos y mejoramos de forma periódica.

Preguntas frecuentes

¿Cómo sé si NIS2 afecta a mi empresa?

Depende de su sector y de su tamaño; en general, afecta a medianas y grandes empresas de los sectores incluidos. Además, puede afectarle de forma indirecta si es proveedor de una entidad obligada.

¿Qué sanciones prevé NIS2?

Para las entidades esenciales, hasta 10 millones de euros o el 2 % de la facturación mundial; para las importantes, hasta 7 millones o el 1,4 %.

¿Qué plazos hay para notificar un incidente?

Una alerta temprana en 24 horas, una notificación del incidente en 72 horas y un informe final en el plazo de un mes.

¿Sirve la ISO 27001 para cumplir NIS2?

Sí, ayuda mucho. De hecho, un sistema de gestión ISO 27001 cubre gran parte de las medidas que exige NIS2. Nuestro equipo cuenta con la titulación de Auditor Líder ISO 27001 por AENOR.

¿Y si ya cumplo el ENS?

El Esquema Nacional de Seguridad también cubre buena parte de las exigencias. En ese caso, revisamos solo lo que falta.

¿Le afecta NIS2?

Le ayudamos a comprobarlo y a preparar su empresa, sin compromiso.

Publicaciones Similares